01
Kapsam ve Taraflar
Copron Teknoloji Hizmetleri LTD. ŞTİ. (“Copron”, “Şirket” veya “biz”) olarak veritabanı yönetimi, veritabanı sağlık kontrolü, geçiş ve modernizasyon, ölçeklenebilir mimari planlama ile teknoloji danışmanlığı hizmetleri sunuyoruz. Bu Gizlilik Politikası, aşağıdaki kişilerin kişisel verilerinin işlenmesine ilişkindir:
- www.copron.com.tr internet sitesini ziyaret edenler,
- müşterilerimiz, potansiyel müşterilerimiz ve bunların çalışanları/yetkilileri,
- tedarikçilerimiz, iş ortaklarımız ve alt yüklenicilerimizin ilgili personeli,
- çalışan adaylarımız, çalışanlarımız ve stajyerlerimiz,
- hizmet sunumu sırasında sistemlerine erişim sağladığımız müşterilerimizin veri tabanlarında yer alan ilgili kişiler.
Danışmanlık kapsamında müşterilerimizin sistemlerinde yer alan kişisel veriler bakımından kural olarak veri işleyen konumundayız; bu verilerin işlenme amaç ve vasıtalarını müşterimiz (veri sorumlusu) belirler. Bu durumda ilgili kişilerin talepleri öncelikle veri sorumlusu müşterimize yöneltilir; biz yalnızca müşterimizin talimatları doğrultusunda destek sağlarız.
02
Veri Sorumlusunun Kimliği
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca veri sorumlusu:
Unvan
Copron Teknoloji Hizmetleri LTD. ŞTİ.
Adres
Fatih Sultan Mehmet Mah. Balkan Cad. Meydan İstanbul AVM No: 62/A Ümraniye / İstanbul
İnternet Sitesi
www.copron.com.tr
03
İşlediğimiz Kişisel Veriler
Yalnızca hizmetin gerektirdiği kadar veri işleriz. Veri minimizasyonu, teknik ekiplerimizin uyduğu temel ilkedir.
Kimlik ve İletişim Verileri
Ad, soyad, görev/unvan, şirket adı, kurumsal e-posta adresi, telefon numarası, imza (sözleşme ve teklif süreçlerinde).
Müşteri İşlem ve Finans Verileri
Teklif ve sözleşme kayıtları, hizmet talepleri, destek/olay (incident) kayıtları, fatura ve ödeme bilgileri, cari hesap hareketleri.
İşlem Güvenliği ve Log Verileri
Kullanıcı adı, yetki kayıtları, VPN/atlama sunucusu oturum bilgileri, veritabanı denetim izleri (audit log), IP adresi, işlem zaman damgaları, sorgu ve erişim kayıtları.
Teknik Site Verileri
Ziyaret edilen sayfalar, oturum süresi, yönlendiren adres, tarayıcı ve cihaz bilgisi, çerez kimlikleri.
Aday ve İnsan Kaynağı Verileri
Özgeçmiş, eğitim ve sertifika bilgileri (Oracle, PostgreSQL, MongoDB, bulut sertifikaları), teknik değerlendirme sonuçları, referans bilgileri.
Müşteri Sistemlerindeki Veriler
Hizmet sunumu sırasında müşteri veritabanlarında karşılaşılabilen veriler. Bu verileri incelemeyi, kopyalamayı veya dışa aktarmayı amaçlamayız; erişim yalnızca teknik zorunluluk hâlinde ve müşteri talimatı ile gerçekleşir.
Özel nitelikli kişisel verileri (sağlık, biyometrik veri vb.) kural olarak talep etmiyoruz. Müşteri sistemlerinde bu tür veriler bulunuyorsa, bunlara erişim maskeleme ve ek güvenlik tedbirleri altında, yalnızca zorunlu hâllerde sağlanır.
04
İşleme Amaçlarımız
Hizmet sunumuVeritabanı yönetimi, sağlık kontrolü, geçiş, modernizasyon ve mimari danışmanlık hizmetlerinin planlanması ve yürütülmesi.
Sözleşme süreçleriTeklif hazırlanması, sözleşme kurulması ve ifası, faturalama ve tahsilat işlemlerinin yürütülmesi.
Destek ve olay yönetimiArıza, performans ve güvenlik olaylarının kayda alınması, çözülmesi ve raporlanması.
Bilgi güvenliğiYetkisiz erişimin önlenmesi, denetim izlerinin tutulması, log yönetimi ve olay müdahalesi.
İletişim ve tanıtımForm ve e-posta taleplerinin yanıtlanması, hizmetlerimize ilişkin bilgilendirme yapılması (izne tabi hâllerde açık rıza ile).
Hukuki yükümlülüklerVergi, ticaret ve iş mevzuatından doğan saklama ve bildirim yükümlülüklerinin yerine getirilmesi.
05
Hukuki Sebepler
Kişisel verileri KVKK m.5 ve m.6’da öngörülen şartlara dayanarak işliyoruz:
Hukuki Sebep
Uygulandığı Hâller
Sözleşmenin kurulması ve ifası
Hizmet sunumu, proje yürütme, destek, faturalama.
Hukuki yükümlülük
Muhasebe ve vergi kayıtları, mevzuat gereği log tutma.
Meşru menfaat
Bilgi güvenliği, denetim izleri, hizmet kalitesinin ölçülmesi, kurumsal iletişim.
Hakkın tesisi ve korunması
Uyuşmazlık ve talep süreçlerinde delil saklama.
Açık rıza
Zorunlu olmayan çerezler, ticari elektronik ileti, aday havuzunda saklama.
06
Müşteri Sistemlerine Erişim İlkelerimiz
Veritabanı danışmanlığı, doğası gereği müşterimizin en hassas verilerinin bulunduğu sistemlere erişim gerektirir. Bu erişimi aşağıdaki bağlayıcı ilkelerle yönetiriz:
01
En az yetki ilkesiEkiplerimize yalnızca görevin gerektirdiği nesne ve şema düzeyinde, süreyle sınırlı yetki tanımlanır. Kalıcı yönetici hesapları yerine talep bazlı, süreli erişim kullanılır.
02
Canlı veri yerine maskelemeTest, geliştirme ve performans çalışmalarında canlı kişisel veri yerine maskelenmiş veya sentetik veri kullanılmasını talep ederiz.
03
İzlenebilir erişimErişimler müşterinin VPN’i veya atlama sunucusu üzerinden yapılır; oturumlar ve çalıştırılan işlemler kayıt altına alınır.
04
Veriyi taşımamaYedek, dump ve export dosyaları müşteri onayı olmadan Copron ortamına taşınmaz. Zorunlu hâllerde şifreli aktarım kullanılır ve iş bitiminde güvenli şekilde silinir.
05
Sözleşmesel gizlilikTüm çalışan ve alt yüklenicilerimiz gizlilik taahhüdü (NDA) ile bağlıdır; müşterilerimizle KVKK m.8 ve GDPR m.28 kapsamında veri işleme sözleşmeleri imzalanır.
07
Aktarım ve Alt Yükleniciler
Kişisel verileri satmıyoruz. Verileri yalnızca amaçla sınırlı olarak ve gerekli güvenlik taahhütleri alınarak şu taraflara aktarabiliriz: yetkili kamu kurum ve kuruluşları, mali müşavir ve bağımsız denetçiler, avukatlarımız, bankalar ve ödeme kuruluşları, bulut altyapı ve barındırma sağlayıcıları, e-posta ve ofis yazılımı sağlayıcıları, çağrı/destek ve bilet (ticket) sistemleri, proje bazlı çalıştığımız uzman alt yükleniciler.
Bulut hizmetleri ve yazılım sağlayıcılarının sunucuları yurt dışında bulunabilir. Bu durumda aktarım, KVKK m.9 çerçevesinde yeterlilik kararı, standart sözleşme veya bağlayıcı şirket kuralları gibi uygun mekanizmalar; bunların bulunmadığı hâllerde açık rızanız esas alınarak yapılır. Mümkün olan hâllerde verilerin Türkiye içindeki bölgelerde barındırılmasını tercih ederiz.
Alt yüklenici kullanımı, müşterilerimizle imzalanan sözleşmelerdeki önceden bilgilendirme ve onay şartlarına tabidir.
08
Çerezler
İnternet sitemizde sitenin çalışması için zorunlu çerezler ile onayınıza bağlı analitik çerezler kullanılır. Zorunlu olmayan çerezler, çerez bildirimi üzerinden onay vermediğiniz sürece çalıştırılmaz. Tarayıcı ayarlarınızdan çerezleri her zaman silebilir veya engelleyebilirsiniz.
Zorunlu
Oturum yönetimi, dil tercihi, güvenlik ve form gönderimi.
Oturum – 12 ay
Analitik
Ziyaret istatistikleri, sayfa performansının iyileştirilmesi (toplu ve anonim raporlama).
En çok 24 ay
İşlevsel
Gömülü içerik ve harita bileşenlerinin görüntülenmesi.
En çok 12 ay
09
Saklama Süreleri
Verileri işleme amacı ortadan kalktığında, mevzuattaki azami süreler dolduğunda siler, yok eder veya anonim hâle getiririz.
Sözleşme, teklif ve muhasebe kayıtları
Hukuki ilişkinin bitiminden itibaren 10 yıl
Destek ve olay kayıtları
Hizmet süresi + 3 yıl
Erişim ve denetim logları
2 yıl (mevzuat gereği daha uzun tutulması gereken hâller saklıdır)
İletişim formu ve e-posta talepleri
Talebin kapanmasından itibaren 1 yıl
Çalışan adayı başvuruları
Açık rıza hâlinde 2 yıl, aksi hâlde süreç sonunda silinir
10
Veri Güvenliği Önlemleri
Teknik
- Aktarımda ve durağan hâlde şifreleme (TLS, TDE / disk şifreleme)
- Çok faktörlü kimlik doğrulama ve merkezî yetki yönetimi
- Ayrıcalıklı hesap yönetimi ve şifre kasası
- Veritabanı denetim izleri ve log korelasyonu
- Yedekleme, geri dönüş testleri ve iş sürekliliği planı
- Uç nokta koruması, güncel yama yönetimi
İdari
- Gizlilik ve bilgi güvenliği politikaları, NDA yükümlülüğü
- Rol bazlı erişim matrisi ve düzenli yetki gözden geçirme
- Personel farkındalık ve KVKK eğitimleri
- Alt yüklenici değerlendirme ve sözleşmesel denetim hakkı
- Veri ihlali müdahale planı: tespitten itibaren en kısa sürede, 72 saati aşmamak üzere Kurul ve ilgili kişiye bildirim
- Saklama ve imha politikası, periyodik imha
11
İlgili Kişi Olarak Haklarınız
KVKK m.11 uyarınca şu haklara sahipsiniz:
a.Kişisel verilerinizin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme.
b.İşleme amacını ve verilerin amacına uygun kullanılıp kullanılmadığını öğrenme.
c.Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
d.Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme.
e.Şartların oluşması hâlinde verilerin silinmesini veya yok edilmesini isteme.
f.Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
g.Otomatik sistemlerle yapılan analizler sonucu aleyhinize bir sonuç doğması hâlinde buna itiraz etme.
h.Hukuka aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
Avrupa Birliği’nde bulunan ilgili kişiler için
GDPR kapsamına giren faaliyetlerimizde; erişim, düzeltme, silme (“unutulma”), işlemenin kısıtlanması, veri taşınabilirliği ve işlemeye itiraz haklarınızı da kullanabilirsiniz. Rızaya dayanan işlemelerde rızanızı dilediğiniz zaman geri alabilirsiniz; bu, geri alma öncesindeki işlemenin hukukiliğini etkilemez.
12
Başvuru Yolları
Taleplerinizi Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak iletebilirsiniz. Başvurunuzu en geç 30 gün içinde ücretsiz olarak yanıtlarız; işlemin ayrıca maliyet gerektirmesi hâlinde Kurul tarifesindeki ücret talep edilebilir.
Yazılı başvuruKimliğinizi tevsik edici belgelerle şirket adresimize ıslak imzalı dilekçe veya noter aracılığıyla.
KEP / güvenli e-imzaKayıtlı elektronik posta adresimiz üzerinden güvenli elektronik imzalı başvuru.
Başvurunuzda ad-soyad, iletişim bilgisi, talebin konusu ve varsa müşteri/proje bilgisinin yer alması, talebi daha hızlı sonuçlandırmamızı sağlar.
13
Politikadaki Değişiklikler
Mevzuattaki gelişmeler, hizmetlerimizdeki değişiklikler veya güvenlik uygulamalarımızın güncellenmesi hâlinde bu politikayı revize edebiliriz. Güncel sürüm her zaman bu sayfada yayımlanır; esaslı değişikliklerde sürüm numarası ve güncelleme tarihi değiştirilir, gerekli hâllerde ayrıca bilgilendirme yapılır.